VMTech
Обсудить проект

Adobe выпустила патч для активно эксплуатируемой 0-day в Magento

Adobe выпустила патч для активно эксплуатируемой 0-day в Magento

Adobe выпустила исправления для критической уязвимости CVE-2026-75650 в Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Проблема получила максимальную оценку CVSS 10.0, известна как StyleSmuggler и уже применяется в атаках: исследователи зафиксировали установку Linux-бэкдора на Rust и PHP-веб-оболочки.

Компания Sansec обнаружила эксплуатацию уязвимости нулевого дня 4 сентября 2026 года. Adobe подтвердила, что знает об атаках на продавцов, использующих Adobe Commerce, и выпустила хотфикс VULN-39341.

Как работает StyleSmuggler

Уязвимость связана с механизмом шаблонов Magento. Атакующий внедряет PHP-код и формирует письмо с темой «Payment Transaction Failed Reminder». Обработка этого сообщения приводит к выполнению кода на сервере.

Disrex описывает цепочку как удалённое выполнение кода без аутентификации: в ней используются собственные механизмы обработки шаблонов и внедрения зависимостей Magento. По сведениям нидерландской компании, один из управляемых ею Magento-серверов был скомпрометирован через 50 минут после первого подтверждённого случая эксплуатации StyleSmuggler, отмеченного 4 сентября в 22:20 UTC.

Какие версии затронуты

Риск распространяется на Adobe Commerce версий 2.4.4–2.4.9 с пакетами 2026-aug и более ранними, а также на Magento Open Source 2.4.6–2.4.9 с пакетами 2026-aug и более ранними. Затронуты и ветки Adobe Commerce B2B: 1.3.3, 1.3.4, 1.4.2, 1.5.2 и 1.5.3 с пакетами 2026-aug и более ранними.

В наблюдавшихся атаках злоумышленники развёртывали Rust-бэкдор для Linux, который подключается к внешнему серверу и ожидает команды. Отдельная цепочка доставляла PHP-загрузчик: он записывал веб-оболочку, способную выполнять произвольный PHP-код.

Что сделать владельцам магазинов

Adobe предписывает установить соответствующий версии патч VULN-39341 и сменить ключи шифрования. Владельцам затронутых магазинов следует сопоставить используемую версию с перечнем Adobe, применить хотфикс и проверить серверы на признаки бэкдора или веб-оболочки. Активная эксплуатация означает, что откладывать обновление и ротацию ключей не стоит.

#magento#adobecommerce#websecurity#vulnerability
Открытая аналитика
На сайте 1 просмотров
мин чтения 2 08.09.2026
Instagram

Adobe выпустила патч для активно эксплуатируемой 0-day в Magento

Открыть публикацию в Instagram ↗